CVE-2026-39803: HTTP/1 chunked body reader ignores length cap in bandit 漏洞概述 在 库中,存在一个“分配资源无限制或节流”(CWE-770)漏洞。该漏洞允许未经身份验证的远程攻击者通过内存耗尽导致拒绝服务(DoS)。 具体而言, 模块中的 函数在处理 HTTP/1 chunked 请求体时,忽略了调用者提供的 选项。它会将接收到的每个 chunk 无条件地追加到一个 list 中并物化为一个二进制数据,而不是在配置的缓冲区限制(例如 默认的 8MB)处截断。这导致函数总是返回完整的 body,使得调用者无法拦截并返回 413 响应。 由于 在路由和认证之前运行,攻击者只需发送一个带有任意大 body 的 POST 请求,即可耗尽内存并触发操作系统的 OOM killer。 CVSS 4.0 评分: 8.7 (HIGH) 受影响版本: bandit 从 1.4.0 到 1.11.1 影响范围 模块: 源文件: 受影响函数: 受影响版本: Hex 包 ( ): 1.4.0 至 < 1.11.1 Git 仓库 ( ): 903e299a52 至 < ae3526fdfb 修复方案 该漏洞已在后续版本中修复。 Hex 修复版本: < 1.11.1 Git 修复提交: ae3526fdfb 参考链接 GitHub Advisory OSV.dev Git Commit